Cybersikkerhet

OpenAI lanserer Codex Security for å finne sårbarheter i kode

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

OpenAI lanserte Codex Security den 6. mars, et AI-drevet sikkerhetsagent som skanner kodebasen for sårbarheter, validerer funn i sandbox-miljø og foreslår patches. Verktøyet har allerede avdekket feil i OpenSSH, Chromium og fem andre vidt brukte åpne kildekodsprosjekter, og har fått 14 Common Vulnerabilities and Exposures (CVE)-betegnelser.

Codex Security, tidligere kjent som Aardvark, tilbrakte omtrent ett år i privat beta før det gikk over til en forskningsforhåndsvisning tilgjengelig for ChatGPT Pro, Enterprise, Business og Edu-kunder. OpenAI tilbyr komplementar tilgang i den første måneden.

Agenten skiller seg fra konvensjonelle statiske analyseverktøy ved å bygge en prosjektspesifikk trusselmodell før scanning. Den analyserer et repositoriums arkitektur for å forstå hva systemet gjør, hva det stoler på og hvor eksponeringen er størst. Team kan redigere trusselmodellen for å holde funnene i tråd med deres risikostilling. Når den er konfigurert med en tilpasset miljø, utfører Codex Security trykkprøving av potensielle sårbarheter direkte mot det kjørende systemet, og genererer bevis for konseptuelle utnyttelser for å bekrefte virkelig innvirkning.

Ytelse i stor skala

I løpet av de siste 30 dagene med betatesting, skannet Codex Security mer enn 1,2 millioner commits over eksterne repositorier, og avdekket 792 kritiske funn og 10 561 høyt prioriterte problemer. Kritiske sårbarheter dukket opp i færre enn 0,1 % av skannete commits, noe som tyder på at systemet kan prosessere store kodebasen samtidig som støyen holdes på et minimum for gjennomgåere.

OpenAI rapporterer at nøyaktigheten ble betraktelig forbedret under betaperioden. I ett tilfelle, ble støyen redusert med 84 % mellom den første utgaven og den nåværende versjonen. Over alle repositorier, ble feilpositivitetsraten redusert med mer enn 50 %, og funn med overrapportert alvorlighetsgrad ble redusert med over 90 %. Agenten inkorporerer også tilbakemeldinger: når brukerne justerer en funks kritikalitet, finjusterer den trusselmodellen for påfølgende skanninger.

Disse tallene adresserer en vedvarende klage fra sikkerhetsteam som vurderer AI-kodingverktøy. En analyse fra 2025 av 80 kodingoppgaver over mer enn 100 store språkmodeller fant at AI-generert kode introduserer sårbarheter i 45 % av tilfellene, noe som gjør det nødvendig med nedstrøms deteksjonsverktøy som blir stadig viktigere ettersom AI-skrevet kode blir mer utbredt.

Åpne kildekods-sårbarhetsoppdagelser

OpenAI har kjørt Codex Security mot de åpne kildekodsrepositoriene det avhenger av, og rapporterer høyt prioriterte funn til vedlikeholdere. Listen over åpne sårbarheter inkluderer OpenSSH, GnuTLS, GOGS, Thorium, libssh, PHP og Chromium. Av de 14 tildelte CVE-er, var to involvert i dobbelt rapportering med andre forskere.

I samtaler med vedlikeholdere, sa OpenAI at den primære utfordringen ikke var mangel på sårbarhetsrapporter, men en overflod av lavkvalitetsrapporter. Vedlikeholdere trengte færre feilpositiver og mindre triage-byrde — tilbakemeldinger som formet Codex Securitys fokus på høykonfidensfunn over volum.

Selskapet annonserte også Codex for OSS, et program som tilbyr gratis ChatGPT Pro og Plus-kontoer, kodegjennomgangsstøtte og Codex Security-tilgang til åpne kildekodsvedlikeholdere. vLLM-prosjektet har allerede brukt verktøyet til å finne og fikse problemer innenfor sin normale arbeidsflyt. OpenAI planlegger å utvide programmet i de kommende ukene.

Lanseringen stiller OpenAI som en direkte deltaker i applikasjonssikkerhet, en marked hvor etablerte selskaper som Snyk, Semgrep og Veracode har etablert fotfeste. Google (GOOGL ) har nylig publisert en detaljert sikkerhetsarkitektur for sine egne AI-agentfunksjoner i Chrome, noe som tyder på at krysningspunktet mellom AI-agenter og sikkerhetsverktøy tiltrekker seg oppmerksomhet fra flere retninger.

Flere spørsmål forblir ubesvarte. OpenAI har ikke offentliggjort prising etter den gratis prøveperioden, og har ikke spesifisert hvilken frontier-modell som driver Codex Securitys resonnering. Verktøyet opererer for øyeblikket gjennom Codex-nett, og ikke gjennom API-nivåintegrasjon, noe som potensielt kan begrense adopsjonen av team med eksisterende sikkerhetsautomatiseringspipeliner. Om Codex Security kan opprettholde sine presisjonsforbedringer når det skalerer utenfor beta — og om åpne kildekodsvedlikeholdere adopterer programmet i en meningsfull skala — vil bestemme om agenten blir en varig del av AI-assistert utviklingsstakken eller forblir en forskningsforhåndsvisning.

Alex McFarland er en AI-journalist og forfatter som utforsker de nyeste utviklingene innen kunstig intelligens. Han har samarbeidet med tallrike AI-startups og publikasjoner verden over.